Почтовый клиент Roundcube Webmail получил обновления безопасности, закрывающие несколько уязвимостей различной степени опасности. Наиболее серьёзная из них - небезопасная десериализация в обработчике сессий Redis и Memcache, позволяющая неаутентифицированному злоумышленнику выполнить произвольную запись файлов. Патчи выпущены для веток 1.7-rc5, 1.6.14 и 1.5.14, а также для LTS-версий 1.6 и 1.5.
Детали уязвимостей
Проблема CVE-2026-35537 (CVSS 3.7, низкий уровень угрозы) связана с недостаточной проверкой данных при десериализации в модуле управления сессиями. Атакующий может отправить специально сформированные данные сессии, что приведёт к записи произвольных файлов на сервер без предварительной аутентификации. Уязвимость затрагивает Roundcube Webmail до версий 1.5.14 и 1.6.14. Это особенно критично для конфигураций, где используется Redis или Memcache в качестве хранилища сессий.
Две уязвимости средней степени опасности (CVSS 5.3) связаны с обходом механизма блокировки удалённых изображений. CVE-2026-35544 позволяет обойти защиту от фиксированного позиционирования элементов через CSS-правило "!important" - злоумышленник может внедрить вредоносный стиль, скрывающий или перемещающий интерфейсные элементы. CVE-2026-35545 использует SVG-анимацию (атрибут "attributeName" со значениями "fill", "filter", "stroke") для загрузки внешних ресурсов, что потенциально ведёт к утечке данных или обходу контроля доступа.
Кроме того, в обновлении устранены другие недостатки: ошибка, позволявшая изменить пароль без указания старого (CVE отдельно не присвоен), IMAP-инъекция в сочетании с подделкой межсайтовых запросов (CSRF) при поиске почты, XSS при предпросмотре HTML-вложений, а также SSRF и раскрытие информации через ссылки на таблицы стилей, указывающие на узлы локальной сети. Некоторые из этих проблем обнаружены исследователями Martila Security Research Team, y0us, nullcathedral и Георгиосом Цимпидасом (Frey) из i0.rs.
Под удар попадают все инсталляции Roundcube веток 1.5.x ниже 1.5.14, 1.6.x ниже 1.6.14 и 1.7.x ниже 1.7-rc5. Пользователям рекомендуется как можно скорее обновить продукт до указанных версий. Разработчики подчёркивают, что обновление особенно важно для productive-окружений.
В последние годы веб-почтовые клиенты всё чаще становятся целью атак из-за их роли в корпоративной инфраструктуре. Уязвимости в Roundcube, позволяющие выполнить код или обойти политики безопасности, могут быть использованы в качестве начальной точки для компрометации внутренних сетей. Своевременное управление исправлениями остаётся ключевым элементом защиты от подобных угроз.
Ссылки
- https://roundcube.net/news/2026/03/18/security-updates-1.7-rc5-1.6.14-1.5.14
- https://www.cve.org/CVERecord?id=CVE-2026-35545
- https://www.cve.org/CVERecord?id=CVE-2026-35544
- https://www.cve.org/CVERecord?id=CVE-2026-35537